Куда уходят стенограммы Zoom, Teams, Meet, Otter и Read AI и можно ли удалить запись

1282
Куда уходят стенограммы Zoom, Teams, Meet, Otter и Read AI и можно ли удалить запись

На обычном рабочем созвоне за полчаса могут прозвучать зарплаты, планы увольнений, цены для клиента, детали ещё не выпущенного продукта и несколько фраз, которые участники никогда не написали бы в корпоративном чате. Раньше большая часть разговора исчезала вместе с завершением звонка. Теперь достаточно включить ИИ-секретаря, и через несколько минут появляется поисковый документ с именами говоривших, решениями, задачами и иногда полной аудио- или видеозаписью.

Я бы поэтому не называла сервисы расшифровки просто удобными блокнотами. Встроенный ИИ Zoom, Teams или Google Meet создаёт новый корпоративный документ внутри уже существующей инфраструктуры. Otter или Read AI добавляют ещё одного поставщика, отдельное облако, свои правила доступа и иногда связь с календарём, из-за которой бот приходит на следующие встречи автоматически. Удалить стенограмму обычно можно, но удалить «разговор вообще» значительно сложнее.

Один созвон может породить несколько копий

Первое заблуждение связано с самой кнопкой записи. Пользователь видит одну встречу и предполагает, что существует одна запись. На практике после звонка могут появиться видеозапись, отдельная стенограмма, краткое резюме, документ с задачами, письмо участникам, данные для интеллектуального резюме и копии, сохранённые корпоративной системой хранения.

В Microsoft Teams основной файл стенограммы обычной встречи хранится в OneDrive организатора, а для некоторых типов встреч данные могут находиться в SharePoint. При использовании интеллектуального резюме Microsoft также работает с копией стенограммы в Exchange Online. Организатор и соорганизаторы могут удалить стенограмму через Teams. Microsoft указывает, что при удалении из приложения Teams удаляются копии в OneDrive и Exchange Online.

Но корпоративная среда добавляет второй уровень. Если администратор Microsoft 365 настроил хранение через Purview, удалённый пользователем файл может остаться в скрытом служебном хранилище до окончания установленного срока. Для сотрудника документ исчез, а для системы комплаенса продолжает существовать. Такой механизм нужен компаниям для расследований, судебных запросов и обязательного хранения информации.

Доступ тоже не обязательно получают все участники. В Teams организатор может выбрать, кому разрешено видеть запись, ИИ-резюме и стенограмму. Варианты включают всех участников, только организаторов и соорганизаторов либо конкретных людей. Права Microsoft 365 позволяют отдельно запретить скачивание.

Google Meet устроен иначе. Функция Gemini «Take notes for me» после встречи создаёт документ в Google Drive организатора, сейчас в папке Google Meet и подпапке конкретной встречи. Документ прикрепляется к событию Google Calendar. Организатор или корпоративный администратор может определить получателей.

У Google есть три основных режима. Заметки могут получить только организатор и соорганизаторы, приглашённые сотрудники своей организации либо вообще все приглашённые, включая внешних гостей. Здесь скрывается неприятная деталь. Под «приглашёнными» Google понимает людей в календарном событии, а не только тех, кто реально пришёл на звонок. Человек может пропустить встречу и всё равно получить доступ к заметкам, если организатор выбрал соответствующий режим.

Google добавил администраторам возможность централизованно задавать режим распространения заметок и запрещать организаторам менять его. Для компании такой подход полезнее пользовательского предупреждения. Кадровые или юридические встречи можно заранее настроить так, чтобы итоговый документ не разлетался по календарному списку.

Google Vault способен удерживать связанные с Meet данные по корпоративным правилам. Политики охватывают записи, стенограммы и заметки Gemini. Поэтому удаление документа из Drive тоже не всегда означает немедленное физическое уничтожение всех корпоративных копий.

В Zoom ситуация недавно изменилась даже на уровне названия. Бренд AI Companion компания убрала в июне, а прежние функции теперь входят в Zoom AI. Старое название ещё встречается в документации и поисковой выдаче, поэтому запрос «Zoom AI Companion удалить стенограмму» остаётся понятным, хотя интерфейс уже меняется.

Zoom позволяет администратору решать, сохранять ли стенограммы после Meeting Summary. Если сохранение разрешено, администратор аккаунта может управлять стенограммами пользователей, скачивать их и искать по идентификатору встречи, адресу организатора и словам внутри текста. Администратор способен даже запретить организатору самостоятельно просматривать и удалять сохранённую стенограмму.

Для компаний с жёсткими требованиями Zoom добавил режим хранения стенограмм «0 дней». Формулировка немного обманчива. Ноль не означает мгновенное исчезновение. Zoom предупреждает, что техническая копия может сохраняться до 24 часов после обработки встречи, например для повторной генерации итогов.

Сервис Где появляется основной результат Кто управляет доступом Что нужно знать об удалении
Microsoft Teams OneDrive, SharePoint, в отдельных сценариях также Exchange Online Организатор и политики Microsoft 365 Purview может удерживать служебную копию после пользовательского удаления
Google Meet Документ Google Drive, связанный с Calendar Организатор и администратор Workspace Google Vault может продолжать хранить данные по политике организации
Zoom AI Облачная инфраструктура Zoom при включённом сохранении Организатор и администратор аккаунта Можно настроить автоудаление, включая 0 дней, но обработка может требовать до 24 часов
Otter Учётная запись Otter Владелец разговора и пользователи, которым дали доступ После обычного удаления разговор лежит в корзине 30 дней, если её не очистить вручную
Read AI Отчёт Read с текстом, итогами и в зависимости от тарифа записью Владелец отчёта и политики Workspace Удалить оригинал может владелец, а корпоративная политика способна ограничить право удаления

Самый большой риск начинается со стороннего бота

Встроенная расшифровка Teams, Meet или Zoom не становится автоматически безопасной, но компания хотя бы уже управляет соответствующей платформой. У стороннего ИИ-секретаря появляется ещё один контур данных. Бот подключается к календарю, входит во встречу как отдельный участник, получает медиапоток и отправляет информацию поставщику сервиса.

Otter умеет автоматически присоединяться к событиям Google Calendar и Microsoft Outlook, если внутри есть ссылка Zoom, Meet или Teams. Пользователь может переключить режим на ручной выбор встреч. Проблема в том, что настройку часто вспоминают проверить уже после появления бота на лишнем созвоне.

С Read AI происходит похожая история. Сервис позволяет выбрать все календарные встречи, только события, где пользователь выступает организатором, и дополнительные ограничения по внутренним или внешним участникам. Простое отключение учётной записи и отключение автоматического входа тоже не одно и то же.

Масштаб раздражения хорошо показывает обсуждение в r/Zoom, где жалоба на размножившихся по встречам ИИ-секретарей собрала около двухсот голосов. Пользователи описывали цепочку, когда сотрудник подключал сервис, бот приходил на календарные события, а письма с результатами подталкивали коллег заводить собственные аккаунты и подключать календари. Истории с Reddit не доказывают уязвимость или злой умысел разработчиков, но хорошо показывают, насколько быстро неудачная настройка превращается из личного эксперимента в проблему всей компании.

Microsoft уже реагирует на тот же класс рисков технически. Teams получил механизм обнаружения внешних автоматизированных участников. По умолчанию обнаруженный бот отправляется в зал ожидания и требует решения организатора. Сейчас Microsoft разворачивает дополнительный режим BlockDetectedBots, который позволяет администратору вообще запретить распознанным внешним ботам входить на встречу. Развёртывание ещё идёт, поэтому функция доступна не во всех средах одновременно. Подробности новой политики недавно разбирал SecurityLab.

Защита не абсолютная. Teams блокирует только участника, которого система распознала как внешнего бота. Локальная запись экрана, диктофон, программа на компьютере или нераспознанный сервис проходят мимо такого фильтра. Поэтому запрет ботов решает проблему допуска на встречу, но не саму проблему записи.

У Read AI есть ещё одна особенность корпоративных аккаунтов. Владелец Workspace может включить Global Report Access и дать конкретным администраторам возможность просматривать все отчёты, принадлежащие сотрудникам пространства. В настройках команд тоже существуют режимы автоматического доступа менеджеров и администраторов. Поэтому утверждение «стенограмму видят только участники встречи» для такого сервиса неверно.

У Otter корпоративная модель другая. Администратор Workspace получает инструменты управления записями и может, например, удалять разговоры сотрудников и видеть служебную информацию, однако стандартное административное управление само по себе не даёт автоматического права слушать аудио или читать содержимое каждой стенограммы. Для содержания действуют собственные права доступа.

Отдельный вопрос связан с обучением ИИ. У Microsoft 365 Copilot, Google Workspace Gemini и Zoom действуют публичные обязательства не использовать корпоративный контент клиентов для обучения базовых моделей без соответствующего разрешения. Но фраза «не обучаем модель» не означает «не обрабатываем данные». Чтобы сделать резюме, сервис всё равно должен получить содержание разговора, обработать его и создать результат.

У Otter существует отдельная настройка Feedback and Training. Если владелец разрешает передачу, Otter и его поставщики могут получать доступ к разговорам для обучения и улучшения продукта, включая человеческую проверку. Поэтому при корпоративном использовании я бы проверяла не рекламную страницу про ИИ, а реальные параметры Workspace и договор обработки данных.

Нажать Delete недостаточно

С удалением пользователи чаще всего ошибаются в одном месте. Нужно различать удаление своего доступа и уничтожение исходного документа.

В Otter удалить разговор способен владелец. Сначала запись исчезает из общего доступа и попадает в корзину на 30 дней. После истечения срока Otter заявляет об окончательном удалении разговора и связанных данных со своих серверов. Корзину можно очистить раньше.

Read AI проводит границу ещё нагляднее. Владелец отчёта видит Delete Report и может удалить данные с серверов Read. Пользователь, которому отчёт лишь открыли, получает команду Remove Report. Она убирает документ из его списка, но оригинал продолжает существовать. Для удаления чужого отчёта Read предлагает отправить запрос владельцу через центр конфиденциальности.

В Workspace администратор способен вообще запретить пользователям удалять отчёты. Enterprise+ дополнительно позволяет установить автоматический срок хранения. Поэтому сотрудник не всегда контролирует жизненный цикл созданного им документа.

Даже настоящее удаление у поставщика не возвращает разговор в состояние «никогда не записывался». Получатель мог скачать стенограмму, переслать письмо, скопировать абзац в Slack, вставить решения в CRM, сохранить PDF или отправить содержание другому ИИ. Ни Zoom, ни Otter, ни Read не умеют отзывать такие независимые копии.

Появился и юридический риск, который раньше казался теоретическим. В августе федеральный суд США отказался полностью закрывать коллективное дело против Otter.ai. Истцы утверждают, что сервис записывал и обрабатывал разговоры участников, которые сами клиентами Otter не были и не давали согласия. Суд разрешил продолжить разбирательство по части требований, включая претензии по законодательству о перехвате коммуникаций и биометрическим данным. Пока речь идёт именно об обвинениях, а не о доказанной судом виновности Otter.

Для компании важнее сам принцип. ИИ превращает фразу, сказанную между делом, в текстовый объект, который легко найти через год. Такой документ может попасть во внутреннее расследование, судебный спор или запрос регулятора. Человеческий секретарь обычно фиксирует решения и основные аргументы. Машина способна сохранить намного больше, включая неудачную шутку, предположение и реплику, которую говорящий через десять секунд поправил.

Материал предназначен для легального и ответственного использования. При записи и расшифровке рабочих разговоров нужно соблюдать законодательство своей страны, внутренние правила компании, договорные обязательства и требования к конфиденциальной информации. Скрытая запись, слежка и передача чужих данных сторонним сервисам без правового основания могут нарушать закон и правила организации.

Для российских компаний появился ещё один практический вопрос. Стенограмма с фамилиями, должностями, голосом и содержанием рабочих обсуждений легко содержит персональные данные. Закон № 152-ФЗ относит запись, систематизацию, накопление, хранение, использование, передачу и удаление таких сведений к обработке персональных данных.

Куда уходят стенограммы

С июля 2025 года требования к локализации стали строже. При сборе персональных данных граждан России закон по общему правилу не допускает запись, систематизацию, накопление, хранение, уточнение и извлечение через базы данных за пределами России, кроме прямо предусмотренных исключений. Последующая передача данных иностранному получателю регулируется отдельно как трансграничная передача и может требовать предварительного уведомления Роскомнадзора. Для работодателя простой запуск сотрудником иностранного ИИ-секретаря поэтому способен создать гораздо более серьёзную проблему, чем ещё одна облачная подписка. Актуальная редакция требований содержится в законе № 152-ФЗ.

С голосом тоже нет простого правила «записали звук, значит получили биометрию». По российскому законодательству сведения приобретают режим биометрических персональных данных, когда характеризуют физиологические или биологические особенности человека, позволяют установить личность и оператор использует их именно для установления личности. Обычная запись совещания и система голосовой идентификации юридически не равны.

Что я бы проверила до следующего созвона

Для личной учётной записи первым делом я бы открыла календарные интеграции Otter или Read и отключила автоматическое подключение ко всем событиям. Я предпочла бы вручную включать секретаря для конкретной встречи, а не потом вспоминать, какие разговоры уже успели попасть в чужое облако.

В Google Meet я бы проверила поле получателей заметок. «Все приглашённые» звучит безобидно, пока в календаре не оказывается консультант, бывший сотрудник или внешний адрес, который должен был присутствовать только на части обсуждения.

В Teams я бы ограничивала доступ к записи и стенограмме ещё при создании встречи. Для кадровых, юридических, финансовых и управленческих разговоров логичнее режим организаторов и конкретных участников, а не доступ для всех.

В Zoom я бы проверила не только включён ли Meeting Summary, но и разрешено ли хранение исходной стенограммы. Если текст после создания итогов больше не нужен, корпоративный администратор может задать короткий срок хранения вплоть до режима 0 дней.

У Otter я бы дополнительно проверила Feedback and Training, совместный доступ и старые записи в корзине. У Read стоит посмотреть Auto-Join Preferences, настройки распространения отчётов, принадлежность к Workspace и владельца конкретного отчёта. Кнопка Remove у чужого документа не удаляет оригинал.

Компаниям я бы вообще запретила модель «каждый сотрудник выбирает любого ИИ-секретаря сам». Нужен список разрешённых инструментов, единые сроки хранения, ограничения на внешних ботов и отдельные правила для переговоров с юристами, кадровых разговоров, финансовых результатов, коммерческой тайны и клиентских данных.

ИИ для записи встреч действительно экономит время. Я не стала бы запрещать саму технологию, но относилась бы к стенограмме как к полноценному корпоративному документу, а не к временным субтитрам. Перед включением записи я бы задала четыре вопроса. Где будет храниться разговор, кто сможет его прочитать, когда данные исчезнут и кто имеет право нажать Delete. Если хотя бы на один вопрос нет точного ответа, чувствительную встречу я бы не превращала в вечный поисковый документ.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
17.09
11:00
Вебинар SECURITM
Как за 10 шагов превратить формальность в реальное управление рисками?
17 сентября эксперт SECURITM объяснит, где заканчивается модель угроз и начинается риск-менеджмент — и почему выбирать между ними не нужно.
Регистрируйтесь!
Реклама. 18+ ООО «Секъюритм» ИНН 7820074059

Гиганяшка

Технологии без шума вентиляторов и сухих спецификаций. По сотрудничеству algowifi@yandex.ru

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ